Перейти к тексту
Разбор схемы

Кража seed-фраз: как уводят криптокошельки целиком

Типовая схема: кража доступа к кошельку Марина Ковалёва

Опубликовано · обновлено

У некастодиального криптокошелька нет ни логина, ни «восстановления по SMS» — только seed-фраза: 12 или 24 слова, из которых математически выводятся все ключи. Кто знает фразу — тот и владелец. Поэтому целый класс схем нацелен не на «перевод под давлением», а на одно-единственное действие: заставить человека показать эти слова или подписать вредоносную транзакцию.

Этот разбор — о краже доступа к кошельку: фейковая «поддержка», сайты-дрейнеры, поддельные приложения и «синхронизация кошелька». Если ваша ситуация — «отправил деньги обменнику, а криптовалюту не получил», это другая схема: её мы разобрали в материале о фальшивых криптообменниках.

Четыре сценария кражи доступа

  1. Сценарий 1. «Поддержка кошелька»

    Пользователь жалуется на проблему в чате или твиттере — и мгновенно получает ответ «официальной поддержки»: «для восстановления синхронизируйте кошелёк, введите фразу восстановления на защищённой форме». Форма — фишинговая, фраза уходит мошенникам.

  2. Сценарий 2. Сайт-дрейнер

    «Аирдроп», «минт NFT», «компенсация комиссий» — сайт просит подключить кошелёк и подписать транзакцию. Подпись оказывается разрешением распоряжаться токенами (approve), и скрипт-дрейнер выгребает активы.

  3. Сценарий 3. Поддельное приложение

    Клон популярного кошелька в сторе или APK «новой версии» из телеграм-канала. При «импорте кошелька» приложение отправляет введённую seed-фразу на сервер злоумышленника.

  4. Сценарий 4. Фраза в облаке

    Без всякого фишинга: пользователь хранит seed-фразу скриншотом в галерее или заметкой в облаке. Утечка почты или стилер на компьютере — и фраза найдена поиском по слову «seed».

  5. Финал у всех один

    Активы уходят одной-двумя транзакциями на адреса-прокладки, затем дробятся через миксеры и обменники. Скорость — минуты: процесс автоматизирован.

Почему seed-фраза — это и есть кошелёк

Seed-фраза — не «пароль, который можно сменить», а сам ключ к активам: из неё выводятся все приватные ключи кошелька. Её невозможно «проверить», «синхронизировать» или «валидировать» на стороннем сайте — любой, кто просит её ввести, просит отдать деньги. Настоящие приложения запрашивают фразу единственный раз — при восстановлении кошелька, которое инициируете вы сами.

Второй по важности факт: подпись транзакции в кошельке — это не «подтверждение входа», а исполняемое действие. Дрейнеры маскируют разрешение на вывод токенов под безобидные кнопки «Claim» или «Verify». Прежде чем подписывать, читайте, что именно запрашивает сайт: слова approve, setApprovalForAll, permit в запросе от незнакомого сервиса — сигнал закрыть вкладку.

Куда уходят активы и почему их не «отменить»

Транзакции в блокчейне необратимы: нет банка, который отзовёт перевод, и «поддержки сети», которая заморозит адрес. Похищенное дробится по цепочкам адресов и уходит в обменники — в том числе серые обменники без верификации, где превращается в наличные или чистые монеты.

Единственная точка, где цепочку можно прервать, — централизованная биржа: если краденое зачислено на биржевой аккаунт, площадка может заморозить средства по обращению правоохранителей. Поэтому фиксация адресов и хэшей транзакций сразу после кражи — не формальность, а рабочий инструмент. Приёмы, которыми жертву заманивают на фишинговые формы, универсальны — мы разобрали их в гайде по распознаванию фишинга; в крипте они лишь дополняются «подключением кошелька». Отдельный конвейер краж — инвест-боты в Telegram, выманивающие фразы под предлогом «автовыплат».

Красные флаги

  • Любая просьба ввести seed-фразу где-либо, кроме самого приложения кошелька при восстановлении, которое начали вы.
  • «Поддержка», написавшая первой в ответ на ваш пост о проблеме.
  • Сайт «аирдропа» или «компенсации», требующий подключить кошелёк и подписать транзакцию approve.
  • Ссылки на «новую версию» кошелька из мессенджеров и рекламы вместо официального стора.
  • «Выигрыш» или «зачисление», для получения которого нужно сначала «активировать кошелёк» взносом.
  • Хранение seed-фразы в галерее, заметках или облаке — не схема мошенников, но их главный подарок.

Что делать в первые минуты после компрометации

  1. Спасайте остатки немедленно. Если фраза раскрыта, а активы ещё на месте — создайте новый кошелёк с новой фразой на чистом устройстве и переводите всё туда. Счёт идёт на минуты; начните с самых ликвидных активов.
  2. Отзовите разрешения. Если подписывали транзакции на сайте-дрейнере — проверьте и отзовите активные approve через сервисы управления разрешениями (revoke-инструменты) для вашей сети.
  3. Зафиксируйте цепочку: адреса, на которые ушли активы, хэши транзакций, адрес фишингового сайта, переписку с «поддержкой». Скриншоты — с видимыми датами.
  4. Заявление в полицию по ст. 159 УК РФ с приложением хэшей и адресов. Уголовные дела по краже криптоактивов возбуждаются, а биржи сотрудничают со следствием.
  5. Сообщите бирже, если проследили краденое до централизованной площадки, — приложите номер заявления в полицию: это основание для заморозки.
  6. Проверьте устройство на стилеры и смените пароли почты и облака — фразу могли достать из ваших же бэкапов. Общий порядок действий — в инструкции для потерявших деньги.

Вердикт редакции

Кража seed-фразы — самая «чистая» из криптосхем: жертва своими руками отдаёт полный доступ, а необратимость блокчейна делает откат невозможным. Защита сводится к двум привычкам: фраза не вводится нигде и никогда, кроме восстановления кошелька, которое начали вы; подпись транзакции читается перед подтверждением.

Оценка редакции: высокий риск с почти нулевой возвратностью. Здесь профилактика — не совет, а единственная работающая мера.

Справка редакции. Этот материал — реконструкция типовой схемы, собранная из обращений читателей и открытых публикаций. Названия проектов и имена в тексте — собирательные, введены для наглядности; совпадения с действующими компаниями и людьми случайны.

Часто задаваемые вопросы

Я ввёл seed-фразу на сайте, но деньги пока на месте. Пронесло?
Нет: фраза уже у злоумышленников, вывод — вопрос времени, иногда они ждут пополнений. Немедленно создайте новый кошелёк с новой фразой и переведите активы. Старый кошелёк считайте навсегда скомпрометированным.
Можно ли вернуть украденную криптовалюту?
Транзакцию не отменить, но след в блокчейне вечен. Если краденое дошло до централизованной биржи, её можно заморозить по линии полиции. Реальные шансы дают быстрая фиксация хэшей, заявление и запросы биржам — сами по себе деньги не вернутся.
Аппаратный кошелёк решает проблему?
Он защищает от кражи файла с ключами и подмены приложения, но не от вас самих: введёте фразу с аппаратника на фишинговой форме или подпишете дрейнер-транзакцию — активы уйдут так же. Устройство — часть защиты, привычки — остальное.

Пострадали от этой схемы?

Кошелёк опустошили после «синхронизации» или подписи на стороннем сайте? Напишите нам — поможем зафиксировать след для заявления.

Сообщить о схеме

Из архива редакции